Plugin 2FA WordPress: proteggi il login con DB Solution – 2FA
Un Plugin 2FA WordPress aggiunge un secondo livello di verifica al normale accesso con username e password. È proprio da questa esigenza che ho sviluppato DB Solution – 2FA, un plugin gratuito per migliorare la sicurezza del login WordPress attraverso codici OTP via email e una serie di protezioni che possono essere attivate singolarmente.
L’idea alla base del plugin è semplice: aumentare la sicurezza dell’accesso senza trasformare WordPress in un sistema complicato da utilizzare.
DB Solution – 2FA è disponibile gratuitamente nel repository ufficiale WordPress.org.
Cos’è DB Solution – 2FA?
DB Solution – 2FA è un plugin WordPress sviluppato da Davide Baraldi per aggiungere un secondo livello di autenticazione e proteggere l’area di accesso del sito.
Il plugin non si limita però alla sola autenticazione a due fattori.
Dallo stesso pannello è possibile gestire OTP via email, URL di login personalizzato, notifiche degli accessi, blocco degli indirizzi IP e registro dei tentativi di login.
Ogni funzione è indipendente.
Dopo l’installazione le protezioni rimangono disattivate fino a quando l’amministratore decide quali utilizzare. In questo modo è possibile configurare la sicurezza in funzione delle reali esigenze del sito.
Autenticazione a due fattori WordPress tramite email
La funzione principale di DB Solution – 2FA è l’autenticazione a due fattori tramite codice OTP.
Il normale processo di login viene suddiviso in due passaggi.
L’utente inserisce inizialmente le proprie credenziali WordPress. Se username e password sono corretti, viene inviato un codice temporaneo all’indirizzo email associato all’account.
Per completare l’accesso è necessario inserire anche questo codice.
Conoscere soltanto la password, quindi, non è sufficiente per superare il secondo controllo quando la funzione 2FA è attiva.
Nessun servizio esterno per generare gli OTP
Per l’invio del codice DB Solution – 2FA utilizza il sistema email già configurato nell’installazione WordPress.
Non è quindi necessario collegare il sito a una piattaforma esterna dedicata alla generazione dell’OTP.
Prima di attivare la funzione è però fondamentale verificare che WordPress riesca a inviare correttamente le email.
Se il sistema di posta del sito non funziona, infatti, l’utente potrebbe non ricevere il codice necessario per completare l’accesso.
Un codice OTP con scadenza
I codici di verifica non rimangono validi indefinitamente.
La schermata 2FA mostra un countdown che permette all’utente di sapere quanto tempo rimane prima della scadenza del codice.
Il plugin limita inoltre a cinque i tentativi disponibili per ogni OTP.
Sono piccoli dettagli, ma fanno parte di un approccio alla sicurezza nel quale non basta aggiungere un secondo campo alla schermata di login: bisogna considerare anche come quel sistema viene realmente utilizzato.
Strict Mode: verifica anche IP e browser
Per i siti che richiedono un controllo più restrittivo è disponibile la Strict Mode.
Quando viene attivata, la verifica OTP può essere associata allo stesso indirizzo IP e browser utilizzati nel momento in cui il codice è stato richiesto.
Il secondo passaggio dell’autenticazione viene quindi legato maggiormente alla sessione che ha iniziato il processo di login.
Anche questa protezione è opzionale e può essere attivata dall’amministratore solo quando necessaria.
Cambiare l’URL di login di WordPress
Il classico /wp-login.php è conosciuto da chiunque utilizzi WordPress.
DB Solution – 2FA permette di impostare un URL di login personalizzato, scegliendo uno slug privato al posto del percorso standard.
È una protezione aggiuntiva che può contribuire a ridurre l’esposizione della normale pagina di accesso a richieste indesiderate.
Non è però obbligatoria.
Se preferisci mantenere il normale URL di login WordPress puoi semplicemente lasciare questa funzione disattivata.
Monitoraggio degli accessi WordPress
Sapere che qualcuno è riuscito ad accedere al sito può essere importante quanto impedire un tentativo non autorizzato.
DB Solution – 2FA può inviare una notifica email dopo un accesso riuscito, permettendo all’amministratore di accorgersi più facilmente di login insoliti.
La funzione di monitoraggio può essere utilizzata indipendentemente dall’autenticazione a due fattori.
Non è quindi necessario attivare il 2FA per ricevere le notifiche relative agli accessi.
Registro dei tentativi di login
Il plugin include anche un registro dedicato ai tentativi di accesso a WordPress.
Per ogni tentativo possono essere visualizzate informazioni come:
- username o email utilizzati;
- indirizzo IP;
- browser;
- data del tentativo;
- risultato dell’accesso.
Una precisazione è importante: DB Solution – 2FA non memorizza le password inserite durante i tentativi di login.
Il registro serve a comprendere cosa sta succedendo sulla pagina di accesso, non a conservare credenziali.
Bloccare indirizzi IP e reti CIDR
Dal pannello del plugin è possibile bloccare singoli indirizzi IP oppure interi intervalli CIDR.
Questa funzione può essere utile quando dal registro emergono indirizzi o reti dai quali provengono ripetuti tentativi indesiderati.
Anche in questo caso la scelta rimane nelle mani dell’amministratore: il plugin mette a disposizione lo strumento, ma non applica automaticamente blocchi indiscriminati.
Un Plugin 2FA WordPress modulare
Una caratteristica alla quale tengo particolarmente è la modularità.
Installare un plugin dedicato alla sicurezza non dovrebbe significare necessariamente attivare contemporaneamente ogni protezione disponibile.
Con DB Solution – 2FA ogni funzione rimane disattivata dopo l’installazione, finché non viene esplicitamente abilitata.
Puoi quindi utilizzare soltanto il 2FA via email oppure combinarlo con URL personalizzato, monitoraggio degli accessi, Strict Mode e blocco IP.
Il sito mantiene così soltanto le protezioni realmente necessarie.
Perché ho sviluppato DB Solution – 2FA
Esistono molti plugin WordPress dedicati alla sicurezza, alcuni estremamente completi.
Ma non tutti i siti hanno bisogno di suite con decine di funzioni, dashboard esterne e configurazioni complesse.
Per molti progetti serve qualcosa di più essenziale: proteggere meglio il login WordPress e mantenere il controllo su ciò che viene attivato.
DB Solution – 2FA nasce con questa filosofia.
Un plugin focalizzato sull’accesso al sito, nel quale ogni protezione può essere configurata separatamente e il normale utilizzo quotidiano di WordPress rimane semplice.
Come installare DB Solution – 2FA
L’installazione avviene direttamente da WordPress.
Vai in Plugin → Aggiungi plugin, cerca DB Solution – 2FA, installa il plugin e attivalo.
Successivamente accedi al pannello DB Solution e scegli le protezioni che vuoi utilizzare.
Prima di abilitare l’autenticazione a due fattori tramite email consiglio di verificare sempre che il sito riesca a inviare e ricevere correttamente i messaggi.
Solo dopo questo controllo è opportuno attivare il sistema OTP.
DB Solution – 2FA è gratuito?
Sì. DB Solution – 2FA è un Plugin 2FA WordPress gratuito e open source, disponibile nel repository ufficiale WordPress.org.
Non esiste una protezione che renda un sito invulnerabile e il 2FA non sostituisce aggiornamenti, password robuste, backup e una corretta configurazione del server.
Aggiungere un secondo fattore di autenticazione permette però di introdurre un ulteriore controllo oltre alla semplice password.
Ed è esattamente il compito per cui ho sviluppato questo plugin.
Plugin 2FA WordPress: più controllo sul login
Proteggere WordPress non significa necessariamente installare una soluzione enorme.
DB Solution – 2FA concentra in un unico pannello gli strumenti dedicati all’accesso: autenticazione a due fattori con OTP via email, URL di login personalizzato, monitoraggio, registro dei tentativi, blocco IP e Strict Mode.
Ogni funzione può essere attivata quando serve e disattivata quando non serve.
Scarica DB Solution – 2FA
DB Solution – 2FA è disponibile gratuitamente nel repository ufficiale WordPress.
Consulta la pagina del plugin per scaricare l’ultima versione, verificare compatibilità e requisiti tecnici oppure consultare lo sviluppo del progetto.
Se invece hai bisogno di una funzionalità specifica che non trovi nei plugin disponibili, scopri anche il mio servizio di creazione plugin WordPress.
